Colleen-Roberts8/soc-automation-lab
GitHub: Colleen-Roberts8/soc-automation-lab
该项目构建了一条从 Wazuh 检测到 Shuffle 编排再到 TheHive 工单管理的自动化 SOC 事件响应流水线,解决了告警手动处理与威胁情报富化效率低下的问题。
Stars: 0 | Forks: 0
# soc-automation-lab
使用 Wazuh、Shuffle SOAR、VirtusTotal API 和 TheHive 5 的自动化 SOC 事件响应与威胁情报流水线。
# 自动化 SOC 事件响应与威胁情报流水线
## 概述
本项目展示了一个自动化安全运营中心 (SOC) 工作流,旨在检测终端威胁、丰富告警遥测数据,并实时自动化事件工单处理。
## 架构与数据流
1. **检测:** Windows 11 终端生成安全事件(例如,Mimikatz 凭据转储 / T1003)。
2. **SIEM 分析:** Wazuh Manager 解析并通过规则 '100002' 触发告警。
3. **SOAR 编排:** Shuffle SOAR 捕获 Wazuh webhook payload。
4. **正则提取:** 使用动态 regex 解析从事件日志中提取 SHA-256 哈希值。
5. **威胁情报丰富:** Shuffle 查询 VirusTotal v3 API 进行文件信誉分析。
6. **事件管理:** 丰富后的告警会自动在 TheHive 5 中创建,供分析师分类处理。
7. **通知:** 自动邮件告警将被发送至 SOC 团队。
## 技术与框架
* **SIEM:** Wazuh
* **SOAR:** Shuffle SOAR
* **威胁情报:** VirusTotal v3 API
* **事件响应:** TheHive 5
* **虚拟化/操作系统:** Ubuntu Server, Windows 11 Enterprise, VirtualBox
* **框架:** MITRE ATTACK (T1003 - 凭据转储)
## 主要成就与心得
* 配置了 REST API 身份验证、自定义服务账户以及跨隔离安全工具的 API 密钥。
* 处理了 Shuffle 中的动态变量映射('$exec.id', '$Webhook_1.body...'),以克服 payload 格式化和重复条目错误,
* 在 'ossec.conf' 中设计了自定义集成块,用于实时 webhook 发送。
标签:CIDR查询, SOAR, TheHive, Wazuh, 威胁情报, 安全运营, 开发者工具, 扫描框架, 自动化响应